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Antwort 
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auf die Kleine Anfrage der Abgeordneten Jimmy Schulz, Manuel Höferlin, 
Mario Brandenburg, weiterer Abgeordneter und der Fraktion der FDP 
- Drucksache 19/2064 - 


Hessentrojaner und Online-Durchsuchung: Zum Gesetzentwurf der hessischen 
Landesregierung zur Neuausrichtung des Verfassungsschutzes 


Vorbemerkung der Fragesteller 

Mit dem Gesetzentwurf zur Neuausrichtung des Verfassungsschutzes in Hessen 
(Hessischer Landtag, Drucksache 19/5412) plant die hessische Landesregierung 
eine Ausweitung der Befugnisse des Landesamtes für Verfassungsschutz (LfV). 
Insbesondere soll das LfV Hessen danach die Befugnis und Mittel erhalten, zur 
Infonnationsgewinnung Computersysteme zu hacken. Gerade der geplante Ein¬ 
satz zur sog. Quellen-Telekommunikationsüberwachung (Quellen-TKÜ) und 
zur „Online-Durchsuchung“ informationstechnischer Systeme wurde von ver¬ 
schiedenen Gruppierungen (Sachverständigenauskunft des Forum Informatike- 
rlnnen für Frieden und gesellschaftliche Verantwortung e. V. - FifF www. 
fiff.de/presse/pressemitteilungen/FIfF_Stellungnahme_HVSG_Hessentrojaner. 
pdf sowie die Stellungnahme des Chaos Computer Club e. V. CCC 
https://ccc.de/system/uploads/252/original/CCC-staatstrojaner-hessen.pdf) sowohl 
aus technischer als auch verfassungsrechtlicher Sicht kritisiert. 

So weist bspw. der CCC in seiner Stellungnahme zum vorliegenden Gesetzent¬ 
wurf daraufhin, dass ebenjener nicht die 2008 vom Bundesverfassungsgericht 
in einem Urteil festgelegten Bedingungen für den Einsatz von Staatstrojanern 
erfüllt: „Die heimliche Infiltration eines informationstechnischen Systems, mit¬ 
tels derer die Nutzung des Systems überwacht und seine Speichermedien aus¬ 
gelesen werden können, ist verfassungsrechtlich nur zulässig, wenn tatsächliche 
Anhaltspunkte einer konkreten Gefahr für ein überragend wichtiges Rechtsgut 
bestehen“ (vgl. BVerfG, Urt. vom 27. Februar 2008 - 1 BvR 370/07, 1 BvR 
595/07, 2. Leitsatz). Der CCC konstatiert, dass im vorliegenden Gesetzentwurf 
diese Einschränkung in Bezug auf die Online-Durchsuchung nicht erfolgen 
würde. Außerdem erfolge noch nicht einmal eine Einschränkung auf Straftaten 
nach § 3 Absatz 1 des Gesetzes zur Beschränkung des Brief-, Post- und Fem¬ 
me ldegeheimnisses (Gl O-Gesetz). 


Die Antwort wurde namens der Bundesregierung mit Schreiben des Bundesministeriums des Innern, fiir Bau und Heimat 
vom 23. Mai 2018 übermittelt. 

Die Drucksache enthält zusätzlich — in kleinerer Schrifttype - den Fragetext. 
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Gerade aufgrund der polarisierenden öffentlichen Debatte, der Schwere eines 
solchen Eingriffs und den damit einhergehenden technischen Risiken, ist es 
nach Ansicht der Fragesteller notwendig, dass sich auch der Deutsche Bundes¬ 
tag und die Bundesregierung mit dieser Problematik beschäftigen. 


1. Hat die Bundesregierung Kenntnis von dem oben genannten Gesetzentwurf? 

Wenn ja, hat die Bundesregierung sich hierzu eine Meinung gebildet, insbe¬ 
sondere dazu, ob die §§ 6 ff. des Gesetzentwurfs 

a) die Vorgaben des BVerfG, insbesondere die im oben genannten Urteil des 
BVerfG sowie der Entscheidung zum BKA-Gesetz (Urteil vom 20. April 
2016, 1 BvR 966/09 und 1 BvR 1140/09) aufgestellten Bedingungen für 
die Infiltration infonnationstechnischer Systeme - sowohl zum Zwecke 
der Online-Durchsuchung als auch der Quellen-Telekommunikations¬ 
überwachung - erfüllen; 

b) einen ausreichenden Schutz des Kembereichs privater Lebensgestaltung 
enthalten; 

c) das zu kompromittierende informationstechnische System ausreichend 
klar definieren, damit insbesondere sichergestellt ist, dass ein Zugriff auf 
ein System zumindest dessen Nutzung voraussetzt und nicht lediglich der 
Verdacht ausreicht, auf einem System könnten sich relevante Daten be¬ 
finden; 

d) einen Eingriff auch auf Systeme, die nach der Verordnung zur Bestim¬ 
mung Kritischer Infrastrukturen nach dem BSI-Gesetz (BSI-KritisV) Teil 
der kritischen Infrastruktur sind (etwa Stromnetze, Intemetknotenpunkte), 
oder auch Behördennetze, Fahrzeugelektronik sowie medizinisch ge¬ 
nutzte Computersysteme (Herzschrittmacher, lebenserhaltende Maschi¬ 
nen) ausschließen und, wenn nicht, auf welche Systeme ein solcher Zu¬ 
griff möglich wäre; 

e) mit der Kompromittierung infonnationstechnischer Systeme Dritter, so¬ 
fern diese Systeme durch die von der Maßnahme betroffene Person ge¬ 
nutzt werden, dem LfV die Möglichkeit eröffnet, ganze Serversysteme 
wie bspw. E-Mailserver zu hacken; 

f) die Gefahr erhöhen, dass damit die Funktionsfähigkeit der betroffenen 
Systeme gefährdet und die Erfassung der Daten vieler Unbeteiligter nicht 
ausgeschlossen werden kann? 

Die Fragen la bis lf werden gemeinsam beantwortet. Die Bundesregierung hat 
Kenntnis von dem Gesetzentwurf, der als Landtagsdrucksache - wie oben ange¬ 
geben - veröffentlicht ist. Die Bundesregierung hat sich zu dem Gesetzentwurf 
keine Meinung gebildet. In der föderalen Ordnung des Grundgesetzes, die Bund 
und Ländern je eigene Gesetzgebungszuständigkeiten zuweist, besteht dazu kein 
Anlass. 
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2. Welche Konsequenzen hat die Bundesregierung nach den Attacken mit dem 
sogenannten WannaCry-Trojaner, der eine von der NSA für mindestens fünf 
Jahre geheim gehaltene Sicherheitslücke ausnutzte und 230 000 Computer 
in über 150 Ländern infizierte, im Hinblick auf die Geheimhaltung von 
Sicherheitslücken zum Zwecke nachrichtendienstlicher Ermittlungen gezo¬ 
gen? 

3. Sieht die Bundesregierung in einer aus Sicht der Fragesteller aufgrund des 
Gesetzentwurfes zu befürchtenden Praxis, sogenannte Zero-Day-Exploits 
auf dem Schwarzmarkt zu kaufen oder Sicherheitslücken geheim zu halten, 
um diese zur Infdtration informationsdienstlicher Systeme auszunutzen, eine 
Gefahr für die IT-Sicherheit des Bundes oder kritischer Infrastruktur? 

Hält die Bundesregierung den hessischen Landesverfassungsschutz — auch 
im Hinblick auf die Kooperationsverpflichtung in Angelegenheiten des Ver¬ 
fassungsschutzes nach §§ 1 Absatz 2 und § 6 Absatz 1 Satz 1 der Bundes¬ 
verfassungsschutzgesetzes - gegenüber dem Bund für verpflichtet, diese Ge¬ 
fahr zu vermeiden? 

Wenn ja, was gedenkt die Bundesregierung im Falle eines Verstoßes gegen 
diese Verpflichtung zu unternehmen? 

Die Fragen 2 und 3 werden aufgrund ihres Sachzusammenhangs gemeinsam be¬ 
antwortet. 

Die Bundesregierung setzt sich inhaltlich mit der Thematik des Umgangs mit Si¬ 
cherheitslücken und Exploits (auch Zero-Day Exploits) auseinander. Da die Mei¬ 
nungsbildung innerhalb der Bundesregierung nicht abgeschlossen ist, kann weder 
zur Frage des möglichen Ankaufs noch zum möglichen Umgang mit (erhebli¬ 
chen) Sicherheitslücken in Software- und Flardwareprodukten eine Aussage ge¬ 
troffen werden. 

Nach § 2 Absatz 1 Satz 2 des genannten Gesetzentwurfs ist Aufgabe des Landes¬ 
amts für Verfassungsschutz, es den zuständigen Stellen zu ermöglichen, rechtzei¬ 
tig die erforderlichen Maßnahmen zur Abwehr von Gefahren für die freiheitliche 
demokratische Grundordnung, den Bestand und die Sicherheit des Bundes und 
der Länder zu treffen. Die Bundesregierung sieht in der Wahrnehmung dieser 
Aufgabe keine Gefahr für die IT-Sicherheit des Bundes oder kritischer Infrastruk¬ 
tur. 


4. Entspricht es der Auffassung der Bundesregierung, dass die Quellen-TKÜ 
technisch mit der Online-Durchsuchung vergleichbar ist? 

Es wird auf die Antwort der Bundesregierung zu Frage 14 der Kleinen Anfrage 
der Fraktion der FDP „Rechtsgrundlagen und Einsatz der Quellen-Telekommu¬ 
nikationsüberwachung“ auf Bundestagsdrucksache 19/1505 verwiesen. 


5. Entspricht es der Auffassung der Bundesregierung, dass die Quellen-TKÜ 
hinsichtlich ihrer rechtlichen Anforderungen, insbesondere im Hinblick auf 
einen Eingriff in das Grundrecht auf Gewährleistung der Vertraulichkeit und 
Integrität informationstechnischer Systeme aus Artikel 2 Absatz 1 i. V. m. 
Artikel 1 Absatz 1 des Grundgesetzes, mit einer Online-Durchsuchung ver¬ 
gleichbar ist? 

Es wird auf die Antwort der Bundesregierung zu Frage 15 der Kleinen Anfrage 
der Fraktion der FDP „Rechtsgrundlagen und Einsatz der Quellen-Telekommu¬ 
nikationsüberwachung“ auf Bundestagsdrucksache 19/1505 verwiesen. 
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6. Hat sich die Bundesregierung vor dem Hintergrund von Frage 4 und 5 eine 
Meinung zu den im hessischen Gesetzentwurf geplanten unterschiedlichen 
Eingriffshürden für die Quellen-TKÜ und die Online-Durchsuchung gebil¬ 
det? 

Wennja, welche? 

Auf die Antwort zu Frage 1 wird verwiesen. 


7. Wie bewertet die Bundesregierung eine Ausweitung der nachrichtendienst¬ 
lichen Befugnisse im Hinblick auf die Überwachung informationstechni¬ 
scher Systeme vor dem Hintergrund, dass Nachrichtendienste nach Ansicht 
der Fragesteller wesentlich schwieriger demokratisch zu kontrollieren sind 
als bspw. Polizeibehörden? 

Auf die Antwort zu Frage 1 wird verwiesen. Die Nachrichtendienste des Bundes 
unterliegen einer besonders intensiven Kontrolle, insbesondere durch das Parla¬ 
mentarische Kontrollgremium nach Artikel 45d des Grundgesetzes (GG). 


8. Ist die Bundesregierung - auch im Hinblick auf die Koordinierungsfunktion 
des Bundesamts für den Verfassungsschutz - der Auffassung, dass auf 
Grundlage deutscher Bundes- und Landesgesetze auf infonnationstechni¬ 
sche Systeme wie z. B. E-Mailserver zugegriffen werden darf, die 

a) sich nicht in dem Land befinden, in dem dieses Gesetz gilt, sondern in 
einem anderen Bundesland; 

b) sich nicht innerhalb der Bundesrepublik Deutschland befinden, sondern 
in einem anderen europäischen Land? 

9. Ist eine deutsche Behörde nach Auffassung der Bundesregierung verpflich¬ 
tet, den Zugriff auf infonnationstechnische Systeme zu beenden, wenn sich 
herausstellt, dass das infonnationstechnische System sich nicht innerhalb der 
Bundesrepublik Deutschland befindet? 

Die Fragen 8 und 9 werden aufgrund ihres Sachzusammenhangs gemeinsam be¬ 
antwortet. 

Die Entscheidung über die Durchführung, bzw. die Fortsetzung derartiger Zu¬ 
griffe ist von den zuständigen Behörden nach Maßgabe des jeweiligen Einzelfalls 
unter Berücksichtigung der nationalen Befügnisnormen und der anwendbaren 
völkerrechtlichen Verträge zu entscheiden. 

Der Bundesregierung erschließt sich kein Bezug der Koordinierungsfunktion des 
Bundesamtes für Verfassungsschutz (BfV) zur aufgeworfenen Frage. 
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